PT-2026-61762 · Praisonai · Praisonai

CVE-2026-56837

·

Publicado

2026-06-18

·

Atualizado

2026-07-23

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas praisonai versão 4.5.50 praisonai versões 4.6.56 a 4.6.58
Description O LinearBot inicia um ouvinte de webhook público em 0.0.0.0 e trata o LINEAR WEBHOOK SECRET como opcional. Quando este segredo está ausente, a função handle webhook() ignora completamente a verificação do cabeçalho Linear-Signature. Isso permite que um chamador de rede não autenticado envie solicitações forjadas, como aquelas com o cabeçalho Linear-Event: AgentSession, que são então processadas por handle agent session() e passadas para BotSessionManager.chat(). Consequentemente, um invasor pode simular eventos de webhook do Linear para invocar o agente configurado, podendo levar à execução não autorizada de LLM ou ferramentas, consumo de cotas de modelos pagos e a criação de comentários não autorizados no Linear sob a identidade do bot.
Recommendations Para a versão 4.5.50, recuse a inicialização do LinearBot quando o LINEAR WEBHOOK SECRET estiver ausente ou rejeite solicitações em handle webhook() quando nenhum segredo de assinatura estiver configurado. Para as versões 4.6.56 a 4.6.58, recuse a inicialização do LinearBot quando o LINEAR WEBHOOK SECRET estiver ausente ou rejeite solicitações em handle webhook() quando nenhum segredo de assinatura estiver configurado. Como mitigação temporária, restrinja o acesso ao endpoint do webhook ou garanta que o LINEAR WEBHOOK SECRET esteja estritamente configurado para habilitar a verificação HMAC-SHA256.

Correção

Improper Authentication

Missing Authentication

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56837
GHSA-FC26-M9PF-V56Q
PYSEC-2026-3510

Produtos afetados

Praisonai